CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

Aide pour Audit sécurité web

no-injure
no-injure
Niveau 5
15 juillet 2013 à 20:13:15

Bonjour,jai un projet a faire, il s'agit de faire l'audit de sécurité d'un site web. J'ai besoin d'aide s'il vous plait. quelqu'un pourrait me dire comment procéder? Merci d'avance

myhideout
myhideout
Niveau 7
15 juillet 2013 à 22:17:09

Grossièrement :

-S'informer sur les failles courrantes (leur repérage, leur exploitation)
-Tester ces failles sur les différentes parties du site
-Chercher des bugs qui pourraient permettre de faire des choses qu'on ne devrait pas pouvoir faire, ou qui donnent des informations auquelles ont ne devrait pas accèder .

no-injure
no-injure
Niveau 5
15 juillet 2013 à 23:06:35

Merci pour ta reponse!! mais quels sont les outils que je pourrait utiliser pour cela?

myhideout
myhideout
Niveau 7
16 juillet 2013 à 18:53:23

Des scanners de vulnérabilité, de ports, et accessoirement des neurones .

ILoveNoelism
ILoveNoelism
Niveau 8
17 juillet 2013 à 02:49:18

Je vais faire un petit protocole que tu peux suivre :

Vérifier les failles côté client :
- XSS ?
Est-ce que toutes les données côtés clients sont validées et modifiées si besoin (par exemple en PHP avec l'utilisation de htmlspecialchars, strip_tags) ?

Et les failles du côté serveur :
- Kernel à jour ?
Est-ce que le kernel est le dernier disponible ?
- CSRF ?
Est-ce que l'origine de l'utilisateur est vérifiée lors de la submission des formulaires ?
- SQLi ?
Est-ce que, si base de donnée il y a, les paramètres utilisés lors de la séléction (et l'insertion) de données sont vérifiés ? Par exemple avec une bonne utilisation de PDO, en PHP.
- RCE ?
Est-ce que des données soumises par le client sont utilisés pour exécuter du code, par exemple dans un eval (PHP) ?
- LFI ?
Est-ce que le site inclut des pages soumises par le client ? (exemple : site.com/home.php?include=main.php afficherait la page main.php) Si, oui, penser à vérifier que le fichier est dans une liste de fichier autorisés, dans le cas contraire le client pourrait include le fichier "../../../etc/passwd" ou autres.
- Logiciels à jour, sans exploits récents ?
Est-ce que le serveur mail, http, ... est le dernier disponible ?

Pour ce qui est d'outils automatisant ces tests, tu peux utiliser :
- nmap (pour vérifier la version des logiciels utilisés et voir les ports ouverts)
- BackTrack 5 (distribution GNU/Linux contenant déjà tout les outils nécéssaires à des audits de sécurité)
- Acunetix (pour trouver des vulnérabilités sur un site web)

Cenobyte39
Cenobyte39
Niveau 10
18 juillet 2013 à 17:59:21

ILoveNoelism -> Désormais c'est Kali Linux au lieu de Backtrack, mais sinon c'est la même à peu prêt. Il doit y avoir des outils pour faire des audits de site avec je pense.

Sinon, coté serveur, il existe OpenVAS et Nessus qui peuvent scanner les vulnérabilités.

Sous forums
  • Aide à l'achat Mac
  • Création de sites web
  • Internet
  • Macintosh
  • Création de Jeux
  • Linux
  • Programmation
  • Steam Deck
  • Hardware
La vidéo du moment